
Веб-браузер песочницы запускает веб-контент внутри явно ограниченной среды браузера, поэтому сбойная или враждебная страница имеет меньше возможностей повлиять на хост, других пользователей или последующие сеансы. Для агентов ИИ «песочница» может означать несколько разных вещей: «песочницу» процесса Chromium, отдельный профиль браузера, локальную рабочую область приложения, контейнер, виртуальную машину, сетевую политику или временный удаленный сеанс. Вам нужно назвать границу, прежде чем вы сможете судить о ней.
Что такое веб-браузер песочницы?
Полезное определение состоит из трех частей: процесс браузера ограничен, состояние браузера ограничено, а окружающая система ограничивает то, что сеанс может достичь или сохранить. Если продукт открывает URL-адрес только на другой вкладке, этой информации недостаточно, чтобы назвать его изолированной программной средой безопасности. Если он запускает новый удаленный браузер, но предоставляет этому браузеру учетные данные для широкой сети, «эфемерность» не означает автоматически низкий риск.
Chromium сам разделяет процессы браузера и средства рендеринга и применяет механизмы песочницы, специфичные для платформы. Затем служба может добавить новый каталог пользовательских данных, контейнер или виртуальную машину, элементы управления исходящей сетью, внедрение секрета, монтирование файлов, ограничения ресурсов и удаление. Каждый уровень защищает отдельный актив и имеет свой режим отказа.
Для ИИ-агентов модель угроз шире, чем вредоносный JavaScript. Агент может выполнить внедрение приглашения на странице, выбрать неправильный элемент управления, раскрыть секрет в форме, загрузить небезопасный файл или повторно использовать привилегированный сеанс для непредусмотренной задачи. Поэтому изоляция браузера должна работать с разрешениями агента и политикой подтверждения.
Должен ли агент использовать локальную или удаленную изолированную программную среду?
Принимайте решение в таком порядке: идентификация, граница риска, масштаб, затем передача управления человеку. Маршрут должно определять первое требование, которым нельзя поступиться.
- Выбирайте локальный браузер с постоянным состоянием, если задача должна повторно использовать авторизованный вход, локальное расширение или состояние, привязанное к устройству.
- Выбирайте удалённую песочницу, если недоверенные страницы не должны открываться на устройстве пользователя, каждый запуск должен начинаться с чистого состояния или требуется много параллельных сеансов.
- Выбирайте локальный или удалённый браузер с проверенными функциями просмотра и перехвата управления, если человек должен проверить, авторизовать, одобрить или остановить выполнение.
- Выбирайте гибридный подход, когда нужны и непрерывность идентификации, и изоляция вне устройства: оставьте зависящий от аккаунта этап локальным, а анонимную или масштабную работу отправляйте во временные удалённые сеансы.
| Коэффициент принятия решения | Локальный постоянный браузер | Удаленная песочница |
|---|---|---|
| Существующий логин | Можно повторно использовать авторизованный локальный профиль или выделенное локальное состояние. | Обычно импортирует, воссоздает или вводит состояние в соответствии с правилами провайдера. |
| Захват человека | Непосредственно виден рядом с пользователем | Зависит от поставщика поддержки просмотра/управления в реальном времени и задержки |
| Изоляция от хоста | Граница браузера/профиля; хост остается локальным | Можно добавить контейнер или отделение виртуальной машины от хоста пользователя. |
| Параллелизм | Ограничен одной машиной и локальным конфликтом | Предназначен для подготовленных групп, квот и параллельных сеансов. |
| Опека | Состояние и артефакты остаются на компьютере пользователя, если они не синхронизированы. | Состояние, трафик и артефакты попадают в инфраструктуру, контролируемую провайдером |
| Техническое обслуживание | Пользователь или группа владеет браузером, компьютером, обновлениями и ресурсами. | Провайдер владеет большей инфраструктурой; политика и интеграция принадлежат клиенту |
Какие слои изоляции действительно имеют значение?
Оцените как минимум шесть слоев отдельно. Изоляция процесса ограничивает возможности взломанного средства визуализации с другими процессами. Изоляция профиля разделяет файлы cookie, локальное хранилище, историю и расширения. Изоляция файловой системы ограничивает пути для чтения и записи. Сетевая изоляция контролирует места назначения, DNS, прокси-серверы и охват частной сети. Изоляция вычислений добавляет границу контейнера или виртуальной машины. Изоляция арендатора предотвращает попадание браузера, журналов, секретов или артефактов одного клиента в рабочую нагрузку другого.
Также отделите жизненный цикл от изоляции. Удаление сеанса через десять минут снижает устойчивость, но не доказывает, что сеанс не мог достичь конфиденциальной сети, пока он был активен. И наоборот, постоянное локальное пространство может быть приемлемым для рабочего процесса узкой доверенной учетной записи, если профиль, разрешения агента и область задач намеренно ограничены.
Чем отличаются состояние входа в систему и хранение данных?
Локальный постоянный браузер может хранить файлы cookie, локальное хранилище, клиентские сертификаты и совместимые расширения рядом с пользователем. Это устраняет необходимость повторного входа в систему, но приводит к последствиям чрезмерно широкого доступа: агент может унаследовать больше состояний учетной записи, чем требуется для задачи. Предпочитайте выделенный рабочий профиль или пространство, разрешите только необходимые сайты и требуйте подтверждения для необратимых действий.
Удаленная песочница обычно запускается с нуля, затем получает состояние хранилища, поток входа в систему или постоянство, управляемое провайдером. Это улучшает воспроизводимость, но отправляет некоторую информацию о состоянии браузера и трафик в плоскость удаленного управления. Просмотрите шифрование, регион, хранение, журналы, артефакты воспроизведения, доступ сотрудников, изоляцию подпроцессов и поведение при удалении. Не загружайте личный профиль, поскольку провайдер поддерживает поле состояния хранения.
Истечение срока действия сеанса остается поведением приложения. MFA, проверки рисков, привязка устройств, изменения IP-адресов и ротация файлов cookie могут сделать любой путь недействительным. Надежный агент обнаруживает истекший сеанс, останавливается, прежде чем действовать на неправильной странице, и возвращает управление или следует утвержденному потоку повторной аутентификации.
Чем человеческий контроль и отладка отличаются?
Локальное видимое выполнение помещает браузер рядом с пользователем, что полезно, когда человеку необходимо проверить контекст, выполнить этап аутентификации или немедленно остановить небезопасное действие. Выделенное локальное пространство также позволяет избежать смешивания действий агента на несвязанной повседневной вкладке.
Удаленная среда браузера может предоставлять доступ к рабочей поверхности сеанса, потоку команд, журналам, записям и повторам. Эти функции могут поддерживать распределенные команды и отладку после запуска, но задержка при захвате, контроль доступа, хранение и региональная доступность остаются специфичными для реализации. Проверьте их в той среде, в которой вы работаете.
При запуске Airbnb с проверкой подлинности в реальном времени Claude Code использовал путь ego-browser для проверки входа в систему из видимого пользовательского интерфейса, поиска в Токио 20–23 октября и двух гостей, применения фильтра «Весь дом», открытия двух объявлений и сравнения видимых полей, в то время как выделенное пространство оставалось под контролем агента. Он не проверял файлы cookie сеанса, не выполнял бронирование, список желаний, обмен сообщениями или действия с учетной записью.

При прогоне сравнивалось только то, что было видно на двух страницах. В листинге А была представлена квартира с обслуживанием по цене 58 188 иен с рейтингом 4.89 по 577 отзывам. В листинге Б была указана арендованная квартира по цене 43 154 иен с рейтингом 4.9 по 489 отзывам. На обеих страницах использовалась одна и та же общая формулировка «Бесплатная отмена в течение 24 часов», поэтому агент не делал выводов об условиях отмены для конкретной даты без входа в панель бронирования.
После завершения сравнения пользователь выбрал «Взять на себя». Те же пространство и объявление остались открытыми, статус изменился с «Агент контролирует» на «Вы контролируете», а доступное действие изменилось на «Вернуться к агенту». Это прямое наблюдение за передачей обслуживания на уровне интерфейса; он не определяет, как будет вести себя каждый веб-сайт или прерванное действие.

Чем отличаются параллелизм, воспроизведение и стоимость?
Локальный компьютер имеет ограниченный процессор, память, дисплей, блокировки профилей и пропускную способность сети. Это подходит для интерактивной работы или работы с низким уровнем параллелизма, но параллельные агенты не должны одновременно изменять один и тот же профиль. Удаленные службы могут обеспечивать множество изолированных сеансов и централизовать записи, однако на стоимость влияют квоты, время запуска, минуты браузера, прокси-трафик, хранилище и функции наблюдения.
Сравнение затрат требует соответствующей единицы: выполненная задача, а не только минута просмотра браузера. Включите настройку, повторные попытки, прокси-трафик, передачу CAPTCHA или MFA, создание состояния, хранение артефактов, воспроизведение неудачного сеанса и время оператора. Для этой статьи у нас не было сопоставимых телеметрических данных о выставлении счетов, поэтому мы не публикуем победителей или таблицу цен.
Что показал наш локальный тест на устойчивость?
Мы использовали ego-browser 0.5.0.31 с Chromium 152.0.7977.54 в одном выделенном пространстве ego (lite). Первый процесс Claude Code завершил сравнение Airbnb только для чтения и передал пространство пользователю. После того, как пользователь вернул управление, новый процесс Claude Code возобновил работу Space 12 и проверил существующие вкладки без навигации, перезагрузки или изменения их.
| Проверьте | Наблюдаемый результат |
|---|---|
| То же пространство, найденное новым процессом | Да, пространство 12 |
| Вкладка с результатами поиска в Токио сохранена | Да, стр.1 |
| Сохранены две вкладки с подробной информацией о компании. | Да, п2 и п3 |
| Видимый листинг оставался активным | Да, стр.3 |
| Требуется навигация, перезагрузка или изменение вкладок | Нет |

Это наблюдение устанавливает непрерывность между двумя процессами Claude Code на этом компьютере: одно и то же пространство, три вкладки, метки, заголовки, URL-адреса и активный список остаются доступными. Он не доказывает бессрочную аутентификацию, сохранение после перезапуска браузера или устройства, совместимость с каждым веб-сайтом или поведение в удаленной изолированной программной среде.
Что показал запуск удаленного прокси-сервера?
Для нейтральной проверки вне устройства мы запустили обезглавленный Chromium в среде выполнения Google Colab Linux и открыли тот же общедоступный поиск в Токио для 20–23 октября, двух взрослых и целых домов. Учетные данные Airbnb не были предоставлены. Два заезда завершились за 17.66 и 16.42 секунды. Оба вернули HTTP 200, отобразили списки и карту, извлекли одни и те же пять различных ссылок на комнаты и не записали никаких сигналов блокировки.


Это сокращает имеющийся ранее пробел в доказательствах: чистая удаленная виртуальная машина дважды завершила анонимную проверку общедоступной страницы. Он по-прежнему не тестирует мультитенантную изоляцию, секреты, управляемые поставщиком, воспроизведение сеанса, оперативное переключение, географический выход, повторное использование учетной записи или гарантии удаления. Для этого требуется управляемая среда удаленного браузера с авторизованной учетной записью и отдельно замороженный план тестирования.
Когда следует использовать гибридную архитектуру?
Используйте гибрид, если в одной системе есть несовместимые зоны доверия. Направьте зависящий от учетной записи, видимый пользователю шаг в выделенное локальное пространство, а анонимное обнаружение, ненадежные страницы или большую разветвленную работу направьте на одноразовые удаленные сеансы. Передавайте между зонами только минимальный результат, например общедоступный URL-адрес или нормализованную запись, а не весь профиль браузера.
Безопасный маршрутизатор учитывает целевое доверие, требуемую идентификацию, конфиденциальность данных, параллелизм, географический выход, требования к передаче управления, а также то, может ли официальный API заменить работу браузера. Он должен отклонять задачу, когда ни один маршрут не соответствует политике, а не молча выбирать наиболее привилегированный браузер.
Как выглядит минимальная интеграция?
Локальный путь создает одно выделенное рабочее пространство браузера, перемещается по существующей странице, выполняет ограниченную задачу, проверяет результат и закрывает страницы, созданные агентом. Удаленный путь запрашивает у провайдера сеанс, подключает клиента автоматизации, выполняет ту же задачу, сохраняет только необходимые артефакты и завершает сеанс даже в случае сбоя.
route = policy.choose({
targetTrust, requiredIdentity, concurrency, takeover
})
if (route === "local") {
runInDedicatedVisibleSpace(task)
} else if (route === "remote") {
session = await sandbox.create({ ttl, egressPolicy })
try { await runTask(session.endpoint) }
finally { await sandbox.terminate(session.id) }
} else {
throw new Error("No safe browser route")
}Производительный код также должен устанавливать тайм-ауты, ключи идемпотентности, разрешенные источники, карантин загрузки, область секретности, хранение артефактов и запись аудита, которая не содержит необработанных учетных данных.
Как проверить изолированную программную среду браузера?
- Напишите модель актива и злоумышленника: файлы хоста, внутреннюю сеть, учетные данные, другого арендатора, последующие сеансы и человека-оператора.
- Отдельно сопоставьте процесс браузера, профиль, файловую систему, сеть, вычислительные ресурсы, арендатора и границы жизненного цикла.
- Запустите канареечную задачу, которая пытается выполнить только одобренные тестовые операции чтения и записи, а затем докажите, что запрещенные пути к хостам и места назначения остаются недоступными.
- Проверьте поведение чистого запуска и постоянства с помощью именованных несекретных маркеров. Подтверждение удаления фактически удаляет заданное состояние.
- Истечение срока действия теста, сбой, повторная попытка, потеря управления, всплывающие окна, загрузка и пути прерванного входа.
- Подтвердите фактическое поглощение и отзыв в реальном времени с помощью фактического пользователя и политики доступа, а не маркетингового снимка экрана.
- Проверьте артефакты, журналы, повторы, резервные копии и доступ к поддержке на соответствие политике хранения.
- Повторите действия при реалистичном параллелизме и запишите стоимость выполненной задачи только тогда, когда доступны все знаменатели.
Куда подходит ego (lite)?
ego (lite) — локальный браузер на базе Chromium, созданный для совместной работы людей и ИИ-агентов; по категории продукта это браузер для ИИ-агентов. Он не является ИИ-агентом, расширением Chrome, удалённым облачным браузером или фреймворком автоматизации наподобие Playwright. Им можно пользоваться как обычным браузером, а совместимые агенты, включая Claude Code, Codex, Cursor и Gemini CLI, управляют им через ego-browser. Сейчас ego (lite) работает на macOS и может импортировать из Chrome вкладки, закладки, пароли, расширения, файлы cookie, сеансы входа и профили. Каждая задача агента выполняется в отдельном Space, где вы можете наблюдать за работой, приостановить её или в любой момент взять управление на себя.
Благодаря этому ego (lite) подходит для работы в браузере, где нужен авторизованный сеанс: например, чтобы искать информацию, упорядочивать материалы или заполнять формы в Gmail, Notion, LinkedIn, внутренних инструментах и административных панелях SaaS, в которых вы уже вошли в систему. Он также подходит для видимых и прерываемых сценариев — многостраничного исследования, сравнения цен, тестирования браузера и длительных задач, — а также для параллельной работы, когда несколько агентов используют отдельные Spaces, а вы продолжаете работать в своих вкладках. Поскольку браузер работает локально, ego (lite) подойдёт командам и отдельным пользователям, которые не хотят передавать файлы cookie и сеансы браузера размещённому в облаке сервису и которым важно использовать собственную сеть, VPN или proxy. Если ключевое требование — удалённая мультитенантная изоляция, большое число одноразовых сеансов, сетевой трафик через регион под управлением провайдера или полное отделение недоверенных страниц от локального компьютера, выберите удалённую песочницу или гибридную архитектуру. Если задачу можно выполнить через официальный API или обычный HTTP-запрос, браузер может быть вовсе не нужен.
Какие источники определяют это сравнение?
Информацию о границе процесса браузера см.Дизайн песочницы Chromium. Для разделения на уровне сеанса прочитайте Playwright.руководство по изоляции контекста браузера. О границах хоста и контейнера читайте в Docker.обзор безопасности движка. Эти источники определяют уровни изоляции и примитивы тестирования. Они не доказывают, что конкретная размещенная служба правильно реализует все границы.
Часто задаваемые вопросы
Является ли режим инкогнито «песочницей» браузера?
Инкогнито в основном меняет локальную историю и постоянство хранилища. Он сам по себе не добавляет виртуальную машину, границу клиента, список разрешенных сетей или защиту от агента с чрезмерными привилегиями.
Всегда ли удаленная песочница безопаснее?
Нет. Он может изолировать работу от компьютера пользователя, но безопасность по-прежнему зависит от разделения арендаторов, охвата сети, секретов, защиты провайдера, хранения и разрешенных действий агента.
Может ли локальный браузер повторно использовать мой логин?
Выделенный локальный профиль или авторизованное импортированное состояние могут сохранять файлы cookie и хранилище в зависимости от политики сайта, истечения срока действия, MFA и совместимости продуктов. Используйте самый узкий профиль, соответствующий поставленной задаче.
Должен ли каждый агент запускаться в новом браузере?
Новые сеансы полезны для ненадежной или повторяемой работы. Постоянные сеансы оправданы, когда непрерывность идентификации является частью задачи и разрешения намеренно ограничены.